Вразливість Stored XSS у плагіні ThemeRuby Multi Authors для WordPress

Stored XSS у плагіні ThemeRuby Multi Authors дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2026-1097CVSS 6.4Web

Вразливість Stored XSS у плагіні ThemeRuby Multi Authors для WordPress

Stored XSS у плагіні ThemeRuby Multi Authors дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
15.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ThemeRuby Multi Authors для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибути shortcode 'before' та 'after' у версіях до 1.0.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам із правами Contributor та вище впроваджувати довготривалі шкідливі скрипти на сайті, що може призвести до компрометації сесій користувачів, викрадення даних або подальших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ThemeRuby Multi Authors та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали на наявність підозрілої активності та мінімізувати використання вразливих атрибутів shortcode. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки